Technologie et politique numérique
Les infrastructures numériques sont devenues des infrastructures stratégiques.
Les logiciels, les réseaux, les formats de données, les services cloud, les systèmes d'exploitation et les systèmes de communication influencent désormais la souveraineté nationale, la liberté individuelle, la compétitivité industrielle, les institutions démocratiques et le fonctionnement des services publics essentiels.
La politique numérique devrait donc être traitée comme une question politique majeure plutôt que comme une simple question d'achat ou de choix de consommation.
Logiciel libre
Je soutiens fortement le logiciel libre.
Les utilisateurs devraient pouvoir étudier, modifier, partager, auditer et contrôler les logiciels dont ils dépendent.
Ces libertés sont particulièrement importantes lorsque les logiciels sont utilisés par les institutions publiques, les infrastructures critiques, les organisations scientifiques, l'éducation, la santé, l'industrie ou les institutions démocratiques.
La liberté logicielle n'est pas une simple préférence technique.
Elle détermine qui contrôle en dernier ressort un système numérique.
Argent public, code public
Les logiciels développés principalement avec de l'argent public devraient, en règle générale, être publiés comme logiciels libres.
Le financement public devrait créer des actifs numériques publics.
Une institution publique ne devrait pas financer le développement d'un logiciel puis devenir dépendante d'un fournisseur privé pour obtenir l'autorisation d'inspecter, modifier, maintenir ou réutiliser ce qu'elle a déjà financé.
Le code financé par les contribuables devrait normalement rester disponible pour :
- l'inspection ;
- l'audit indépendant ;
- la modification ;
- la redistribution ;
- la réutilisation par d'autres institutions publiques ;
- la recherche ;
- l'éducation ;
- la maintenance à long terme.
L'investissement public devrait créer des communs logiciels qui s'accumulent dans le temps plutôt que financer à répétition des solutions propriétaires incompatibles.
Copyleft et GPL
Je soutiens les principes portés par la GNU General Public License et les autres licences copyleft fortes.
La liberté logicielle ne devrait pas seulement signifier que le code source peut être consulté.
Les utilisateurs devraient conserver la liberté pratique de modifier et redistribuer les logiciels, y compris les versions modifiées.
Le copyleft fournit un mécanisme important pour garantir que les améliorations apportées à un logiciel partagé restent disponibles pour les futurs utilisateurs.
Les règles de propriété intellectuelle ne devraient pas pouvoir affaiblir ces libertés.
Lorsque des logiciels publics sont destinés à devenir des infrastructures partagées, des licences copyleft fortes devraient être sérieusement envisagées.
Logiciel libre dans les administrations publiques
Les administrations publiques devraient privilégier par défaut le logiciel libre.
L'utilisation de logiciels propriétaires devrait nécessiter une justification technique documentée lorsqu'une alternative libre appropriée existe.
Cette préférence devrait prendre en compte davantage que le seul coût d'acquisition immédiat.
La commande publique devrait évaluer :
- la disponibilité du code source ;
- l'auditabilité ;
- l'interopérabilité ;
- les standards ouverts ;
- la portabilité des données ;
- la maintenance à long terme ;
- l'indépendance vis-à-vis du fournisseur ;
- les coûts de sortie ;
- la sécurité ;
- la documentation ;
- les capacités de migration.
Une solution initialement peu coûteuse mais qui crée des décennies de dépendance envers un seul fournisseur peut, au final, coûter beaucoup plus cher.
Des exceptions devraient rester possibles lorsqu'elles sont techniquement nécessaires, mais le logiciel propriétaire devrait être l'exception justifiée plutôt que le choix automatique par défaut.
Standards ouverts
Les institutions publiques et les systèmes critiques devraient utiliser des standards ouverts, documentés et interopérables partout où cela est possible.
L'accès à long terme aux données ne doit pas dépendre d'un fournisseur particulier, d'une application propriétaire ou d'un format de fichier non documenté.
Les standards utilisés par les institutions publiques devraient pouvoir être implémentés indépendamment.
Les documents, résultats scientifiques, archives administratives et informations publiques peuvent devoir rester lisibles pendant des décennies.
Leur accessibilité ne devrait donc pas dépendre de la survie commerciale ou de la stratégie économique d'une entreprise logicielle particulière.
Interopérabilité
L'interopérabilité devrait être un objectif fondamental de politique numérique.
Les utilisateurs devraient pouvoir communiquer, échanger des données, migrer leurs systèmes et changer de fournisseur sans barrières techniques déraisonnables.
Les plateformes numériques dominantes ne devraient pas être autorisées à utiliser des protocoles fermés ou des incompatibilités artificielles dans le seul but d'empêcher les utilisateurs de quitter leurs écosystèmes.
Lorsqu'un service numérique est devenu structurellement important, les pouvoirs publics devraient pouvoir imposer des mécanismes d'interopérabilité documentés et réellement utilisables.
Cela peut inclure :
- des API ouvertes ;
- des protocoles de communication ouverts ;
- des formats de données standardisés ;
- l'export des données ;
- l'import des données ;
- la prise en charge de clients tiers ;
- des interfaces de migration.
La concurrence perd une grande partie de son sens lorsque changer de fournisseur implique d'abandonner ses données, ses méthodes de travail, ses communications ou des écosystèmes techniques entiers.
Portabilité des données
Les utilisateurs et les organisations devraient conserver un contrôle effectif sur leurs données.
La portabilité ne devrait pas se réduire à la possibilité de télécharger une archive qui ne peut pas réellement être réutilisée ailleurs.
Les formats d'export devraient être documentés, structurés, complets et adaptés à la migration vers un autre service compatible.
Lorsque c'est techniquement possible, les utilisateurs devraient également pouvoir transférer directement leurs données entre fournisseurs.
Les données propres à un utilisateur ne devraient pas devenir un instrument de verrouillage fournisseur.
Exigences pour les secteurs critiques
Dans les secteurs critiques, des exigences minimales d'indépendance technologique devraient être obligatoires.
Cela est particulièrement important dans des domaines tels que :
- l'énergie ;
- la santé ;
- les télécommunications ;
- les transports ;
- la défense ;
- l'administration publique ;
- les infrastructures scientifiques ;
- la finance ;
- les systèmes de contrôle industriels.
Les systèmes critiques devraient satisfaire à des exigences appropriées concernant :
- la documentation ;
- la portabilité des données ;
- les formats ouverts ;
- l'interopérabilité ;
- la maintenance à long terme ;
- l'audit de sécurité ;
- les capacités de migration ;
- l'accès aux spécifications techniques.
Lorsque le logiciel propriétaire est inévitable, des mécanismes devraient empêcher une dépendance complète à un fournisseur unique.
Selon le système, cela peut inclure un accès contractuel au code source, un dépôt fiduciaire du code source, une documentation technique complète, des droits de maintenance indépendante ou d'autres mécanismes garantissant la continuité si le fournisseur initial disparaît ou cesse son support.
Les infrastructures critiques doivent rester maintenables même lorsque les relations commerciales changent.
Verrouillage fournisseur
Le verrouillage fournisseur devrait être traité comme un risque stratégique.
La dépendance peut apparaître par :
- des formats de fichiers propriétaires ;
- des protocoles non documentés ;
- des API cloud ;
- des restrictions de licence ;
- des dépendances matérielles ;
- des systèmes d'identité ;
- des mécanismes d'authentification propriétaires ;
- l'indisponibilité du code source ;
- des restrictions contractuelles.
Les organisations publiques comme privées devraient évaluer ces dépendances avant d'adopter un système, plutôt que de les découvrir uniquement lorsqu'une migration devient nécessaire.
La capacité de quitter un fournisseur est en elle-même une propriété importante d'un système technique.
Éducation à la liberté logicielle
La politique en faveur du logiciel libre ne devrait pas se limiter aux administrations publiques.
Les citoyens, ingénieurs, entreprises, écoles, universités, dirigeants et organisations industrielles devraient comprendre les conséquences de la dépendance technologique.
Lors de l'achat ou du déploiement d'un logiciel, ils devraient pouvoir se demander :
- Le système peut-il être audité indépendamment ?
- Qui contrôle ses mises à jour ?
- Les données peuvent-elles être exportées ?
- Les formats sont-ils documentés ?
- Un autre fournisseur peut-il maintenir le système ?
- Que se passe-t-il si le fournisseur disparaît ?
- Les vulnérabilités de sécurité peuvent-elles être étudiées indépendamment ?
- Le système peut-il continuer à fonctionner sans le fournisseur ?
- Peut-on migrer sans tout reconstruire ?
L'objectif n'est pas d'interdire le logiciel propriétaire.
Il est de faire en sorte que les utilisateurs comprennent la dépendance qu'ils acceptent lorsqu'ils le choisissent.
Souveraineté numérique
L'Europe devrait développer une véritable souveraineté technologique.
Un continent de plusieurs centaines de millions d'habitants ne devrait pas dépendre presque entièrement d'entreprises étrangères pour les systèmes d'exploitation, les infrastructures cloud, les logiciels bureautiques, les plateformes de communication, les systèmes d'identité et les autres services numériques critiques.
La souveraineté technologique ne consiste pas simplement à acheter une technologie propriétaire équivalente auprès d'une entreprise européenne.
La propriété européenne ne suffit pas ; le contrôle européen et la liberté des utilisateurs comptent aussi.
Un fournisseur européen peut créer la même dépendance qu'un fournisseur étranger si les utilisateurs ne peuvent pas inspecter, modifier, migrer ou maintenir indépendamment ses systèmes.
Pour cette raison, la souveraineté technologique devrait favoriser le logiciel libre, les standards ouverts, les interfaces documentées, l'interopérabilité et la répartition des compétences techniques.
Chiffrement
Un chiffrement fort est essentiel pour la vie privée, la cybersécurité, la sécurité industrielle, le journalisme, la recherche, le commerce et la vie démocratique.
Je m'oppose aux portes dérobées cryptographiques obligatoires.
Une faiblesse délibérément introduite pour permettre un accès supposément légitime reste une faiblesse technique.
Elle peut potentiellement être découverte, réutilisée, volée ou exploitée par des acteurs auxquels elle n'était pas destinée.
La sécurité devrait donc reposer sur une cryptographie forte plutôt que sur des mécanismes d'accès exceptionnels.
Concentration du pouvoir numérique
Le pouvoir économique et technologique des plus grandes entreprises technologiques mondiales devrait être limité lorsqu'il crée une dépendance excessive ou affaiblit le contrôle démocratique.
La politique de concurrence seule peut ne pas suffire.
Les politiques publiques devraient aussi promouvoir :
- l'interopérabilité ;
- la portabilité des données ;
- les standards ouverts ;
- les technologies décentralisées ;
- le logiciel libre ;
- les infrastructures indépendantes ;
- des fournisseurs alternatifs ;
- le droit de migrer.
Un marché concurrentiel exige davantage que plusieurs noms d'entreprises si tous les utilisateurs restent enfermés dans des écosystèmes techniques incompatibles.
Infrastructures numériques publiques
Certains systèmes numériques devraient être traités comme des infrastructures plutôt que comme des produits.
Les administrations publiques devraient pouvoir développer et maintenir conjointement des logiciels communs pour des besoins récurrents tels que :
- l'authentification ;
- la gestion documentaire ;
- la communication ;
- l'échange sécurisé de fichiers ;
- les chaînes administratives ;
- les systèmes d'information publics ;
- le calcul scientifique ;
- les outils collaboratifs.
Ces systèmes devraient être développés ouvertement et rendus réutilisables entre institutions.
Les logiciels du secteur public devraient s'accumuler comme une infrastructure partagée plutôt que d'être recréés à répétition au moyen de marchés isolés.
Sécurité et auditabilité
La sécurité par l'obscurité n'est pas une base suffisante pour les infrastructures numériques critiques.
Les logiciels critiques devraient être conçus de manière à ce que des experts indépendants puissent les inspecter, les tester, les auditer et les améliorer.
Le logiciel libre ne garantit pas automatiquement la sécurité, mais il rend techniquement possible la vérification indépendante.
La politique de sécurité devrait donc promouvoir :
- un développement transparent ;
- des builds reproductibles ;
- des versions signées ;
- des audits indépendants ;
- une divulgation responsable des vulnérabilités ;
- des chaînes d'approvisionnement documentées ;
- une maintenance de sécurité à long terme.
Une souveraineté numérique sans compétence technique ni sécurité vérifiable serait largement symbolique.
Intelligence artificielle
Je n'adopte pas actuellement de position politique détaillée sur l'intelligence artificielle.
Le domaine évolue trop rapidement pour que je considère mes opinions actuelles assez stables pour les présenter ici comme une position politique arrêtée.
La technologie, ses usages, sa structure économique et ses conséquences sociales évoluent plus vite qu'une doctrine politique durable ne peut raisonnablement se former.
Je préfère revenir sur cette question lorsque le domaine sera plus clair plutôt que prétendre prématurément disposer d'une doctrine stable.